CVE · High

CVE-2026-15780 — WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-15780 WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.9 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 14.16.9 14.16.9 2026-06-01

CVE-2026-15780

El plugin WP Statistics para WordPress tiene una debilidad de seguridad que permite a los atacantes inyectar código malicioso en páginas web. Esto ocurre cuando el plugin no filtra y sanitiza correctamente la entrada del usuario, específicamente el parámetro "utm_campaign", que puede ser explotado a través del endpoint REST /wp-statistics/v2/hit. Como resultado, los atacantes pueden inyectar scripts web arbitrarios que se ejecutarán cuando un usuario visite la página afectada, sin necesidad de autenticación. La vulnerabilidad puede ser explotada enviando una solicitud especialmente diseñada al endpoint REST, lo que evita la validación de la entrada del plugin.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.